Rechtliches

Datenschutz

Welche Daten beim Besuch dieser Seite und beim Kartenkauf anfallen, wer sie bekommt und wann wir sie löschen.

TODO(kunde): Entwurf, vor dem Livegang rechtlich prüfen lassen.

Stand: Oktober 2026

Kurz gesagt

Diese Seite zählt keine Besucher und zeigt keine Werbung. Bis auf die Zahlungsknöpfe von PayPal an der Kasse und Videos, die Sie selbst starten, lädt sie nichts von fremden Servern. Daten fallen vor allem an, wenn Sie Karten bestellen. Dann brauchen wir Ihren Namen und Ihre E-Mail-Adresse, um Ihnen die Karte zu schicken.

Im Folgenden steht, welche Daten das genau sind, wer sie zu sehen bekommt und wann wir sie löschen.

Wer verantwortlich ist

Edelhoftheater Kirrweiler e.V.
vertreten durch den 1. Vorsitzenden Christian Matow
Soderweg 7
67489 Kirrweiler

TODO(kunde): Vereinsanschrift bestätigen, sie muss mit dem Impressum übereinstimmen.

E-Mail: info@edelhoftheater.de
Telefon: 06321 5790067

Fragen zu einer Bestellung: karten@edelhoftheater.de

TODO(kunde): E-Mail-Adresse und Telefonnummer bestätigen, auch für Fragen zum Datenschutz.

Einen Datenschutzbeauftragten hat der Verein nicht benannt, weil weniger als 20 Personen ständig mit personenbezogenen Daten arbeiten (§ 38 BDSG).

TODO(kunde): Bestätigen, dass das für den Verein zutrifft.

Hosting und Server-Protokolle

Die Website liegt auf dem Server eines Hosting-Anbieters. Mit ihm hat der Verein einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO geschlossen. Der Anbieter verarbeitet die Daten nur nach unserer Weisung.

TODO(kunde): Hosting-Anbieter mit Anschrift nennen und bestätigen, dass der Vertrag zur Auftragsverarbeitung abgeschlossen ist.

Bei jedem Aufruf einer Seite speichert der Server automatisch ein Protokoll:

  • IP-Adresse des aufrufenden Geräts
  • Datum und Uhrzeit des Aufrufs
  • aufgerufene Seite oder Datei
  • Seite, von der Sie gekommen sind
  • Browser und Betriebssystem

Wir brauchen diese Angaben, um die Seite sicher zu betreiben, Fehler zu finden und Angriffe abzuwehren. Rechtsgrundlage ist unser berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO. Die Protokolle werden nicht mit anderen Daten zusammengeführt.

TODO(kunde): Beim Hoster erfragen, wie lange die Protokolle gespeichert werden (auf der alten Seite stand: höchstens drei Monate).

Die Verbindung zur Seite ist verschlüsselt (TLS). Sie erkennen das am Schloss in der Adresszeile des Browsers.

Kartenbestellung

Karten bestellen Sie über den Shop auf dieser Seite. Er läuft mit den Erweiterungen WooCommerce und FooEvents auf unserem eigenen Server. Ein Kundenkonto brauchen Sie nicht, Sie bestellen als Gast. Für den Kauf gelten unsere Ticketbedingungen.

Bei der Bestellung erfassen wir:

  • Vor- und Nachname
  • E-Mail-Adresse
  • Anschrift, soweit sie für Zahlung oder Rechnung nötig ist
  • Vorstellung, Anzahl der Karten, Plätze und Preis
  • Zahlungsart und Zahlungsstatus

TODO(kunde): Festlegen, welche Felder im Bestellformular Pflicht sind. Ist die Anschrift nicht nötig, das Feld abschalten und die Zeile oben streichen.

Mit diesen Angaben wickeln wir die Bestellung ab, schicken Ihnen die Bestellbestätigung und Ihre Karte als PDF mit QR-Code per E-Mail. Über dieselbe Adresse informieren wir Sie, wenn eine Vorstellung verlegt wird oder ausfällt. Rechtsgrundlage ist die Erfüllung des Vertrags nach Art. 6 Abs. 1 lit. b DSGVO. Ohne Name und E-Mail-Adresse können wir Ihnen keine Karte schicken.

Werbung oder einen Newsletter schicken wir Ihnen nicht.

TODO(kunde): Bestätigen, dass in WooCommerce keine Verbindung zu externen Diensten aktiv ist (zum Beispiel WooPayments, Jetpack, Tracking von WooCommerce.com). Sonst hier ergänzen.

TODO(kunde): Über welchen Weg verschickt die Seite E-Mails: Server des Hosters oder ein eigener Versanddienst? Ein Versanddienst gehört mit Auftragsverarbeitungsvertrag hierher.

Einlass mit QR-Code

Am Einlass scannen Helferinnen und Helfer des Vereins den QR-Code Ihrer Karte mit einer App auf ihren Geräten. Die App fragt bei unserer Website nach, ob die Karte gültig ist, und vermerkt dort den Einlass. So kann jede Karte nur einmal genutzt werden. Rechtsgrundlage ist auch hier Art. 6 Abs. 1 lit. b DSGVO.

TODO(kunde): Bestätigen: Welche App wird genutzt (zum Beispiel FooEvents Check-ins) und auf wessen Geräten? Welche Angaben zeigt die App beim Scannen an?

Zahlung

PayPal

Zahlen Sie mit PayPal, geben wir die für die Zahlung nötigen Angaben an PayPal weiter: Name, E-Mail-Adresse, Betrag und Bestellnummer, gegebenenfalls die Anschrift. Anbieter ist die PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg. PayPal verarbeitet die Daten in eigener Verantwortung und kann sie auch außerhalb der EU verarbeiten. Einzelheiten stehen in der Datenschutzerklärung von PayPal. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Auf der Kassenseite lädt die Seite die Zahlungsknöpfe direkt von PayPal. Dabei erhält PayPal Ihre IP-Adresse und technische Angaben zu Ihrem Browser.

TODO(kunde): In PayPal Payments die PayPal-Knöpfe auf Stück- und Warenkorbseite sowie die Hinweise zur Ratenzahlung (Pay Later) abschalten, damit PayPal erst an der Kasse geladen wird. Rechtlich prüfen lassen, ob PayPal dabei Cookies setzt und ob dafür § 25 Abs. 2 TDDDG trägt.

Cookies

Diese Seite setzt keine Cookies für Statistik oder Werbung. Erst wenn Sie Karten in den Warenkorb legen, speichert WooCommerce kleine Dateien in Ihrem Browser:

  • woocommerce_cart_hash und woocommerce_items_in_cart merken sich, dass etwas im Warenkorb liegt. Sie werden gelöscht, wenn Sie den Browser schließen.
  • wp_woocommerce_session_ mit einer zufälligen Kennung ordnet den Warenkorb Ihrem Besuch zu. Es wird nach zwei Tagen gelöscht.

Ohne diese Cookies vergisst der Shop den Warenkorb beim nächsten Klick, eine Bestellung wäre nicht möglich. Für Cookies, die unbedingt nötig sind, damit ein Dienst funktioniert, den Sie selbst nutzen wollen, braucht es keine Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG). Deshalb zeigt diese Seite kein Cookie-Banner. Die Daten darin verarbeiten wir nach Art. 6 Abs. 1 lit. b DSGVO.

Wer sich als Redaktion bei WordPress anmeldet, bekommt zusätzlich die Anmelde-Cookies von WordPress. Besucher der Seite betrifft das nicht.

TODO(kunde): Vor dem Livegang im Browser nachsehen, welche Cookies wirklich gesetzt werden. In WooCommerce die Bestellherkunft (Order Attribution) ausschalten, sonst kommen Cookies mit dem Namen sbjs_ dazu, die nicht technisch nötig sind.

Keine Statistik, fremde Inhalte nur nach Klick

Wir setzen kein Analyse-Werkzeug ein und keine Werbedienste. Die Schriften dieser Seite liegen auf unserem eigenen Server, beim Aufruf entsteht keine Verbindung zu Google oder anderen Schriftanbietern. Karten sind nicht eingebettet. Ausnahmen sind die Zahlungsknöpfe von PayPal an der Kasse (siehe oben unter Zahlung) und Videos von YouTube, die erst nach Ihrem Klick laden (siehe unten).

Für den Weg zum Pfarrgarten verlinken wir auf OpenStreetMap und Google Maps. Die Karten sind nicht eingebettet: Erst wenn Sie einen der Links anklicken, verlassen Sie diese Seite, und es gilt die Datenschutzerklärung des jeweiligen Anbieters, der OpenStreetMap Foundation oder von Google.

Videos von YouTube

Auf einigen Seiten zeigen wir Videos des Vereins, die bei YouTube liegen. Solange Sie nicht auf „Video abspielen“ klicken, lädt diese Seite nichts von YouTube, es entsteht keine Verbindung und kein Cookie.

Erst mit Ihrem Klick wird das Video über youtube-nocookie.com geladen, den Dienst mit erweitertem Datenschutz. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Dabei werden Ihre IP-Adresse, Angaben zu Browser und Gerät und die Adresse dieser Seite an YouTube übertragen. Beim Abspielen kann YouTube Daten auf Ihrem Gerät speichern und auch in die USA übermitteln. Google ist nach dem EU-US Data Privacy Framework zertifiziert.

Rechtsgrundlage ist Ihre Einwilligung durch den Klick (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Ohne Klick wird nichts geladen. Mehr dazu in der Datenschutzerklärung von Google. Statt hier abzuspielen, können Sie jedes Video auch direkt auf YouTube ansehen.

Links zu sozialen Netzwerken

Auf unsere Auftritte in sozialen Netzwerken verweisen wir nur mit einfachen Links. Beim Besuch dieser Seite werden keine Daten an die Netzwerke übertragen. Das geschieht erst, wenn Sie einen Link anklicken. Dann gelten die Datenschutzbestimmungen des jeweiligen Netzwerks.

TODO(kunde): Welche Auftritte werden verlinkt (Facebook, Instagram, YouTube)? Betreibt der Verein eine Facebook-Seite, braucht diese eine eigene Datenschutzerklärung zur gemeinsamen Verantwortung mit Meta.

Kontakt per E-Mail

Schreiben Sie uns eine E-Mail, speichern wir Ihre Adresse und Ihre Nachricht, um Ihnen zu antworten. Geht es um eine Bestellung, ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO, sonst unser berechtigtes Interesse, Anfragen zu beantworten (Art. 6 Abs. 1 lit. f DSGVO). Wir löschen die Nachricht, wenn Ihr Anliegen erledigt ist, außer eine gesetzliche Aufbewahrungspflicht steht dem entgegen.

Fotos bei Vorstellungen

TODO(kunde): Fotografiert der Verein bei Vorstellungen auch das Publikum, zum Beispiel für Presse, Chronik oder soziale Netzwerke? Dann gehört hier ein Abschnitt hin: Zweck, Rechtsgrundlage, Widerspruch. Sonst diesen Abschnitt streichen.

Wer Ihre Daten bekommt

Ihre Daten sehen nur die Vereinsmitglieder, die sich um Karten, Einlass und Kasse kümmern. Weitergegeben werden sie nur, soweit es oben steht: an den Hosting-Anbieter, und an PayPal, wenn Sie online zahlen. Behörden erhalten Daten nur, wenn ein Gesetz uns dazu verpflichtet. Verkauft oder für Werbung weitergegeben werden Ihre Daten nie.

Wie lange wir Daten speichern

Wir speichern Daten nur so lange, wie wir sie für den jeweiligen Zweck brauchen. Für Bestellungen gelten gesetzliche Aufbewahrungsfristen aus Handels- und Steuerrecht (§ 257 HGB, § 147 AO): sechs Jahre für Geschäftsbriefe wie die Bestellbestätigung, bis zu zehn Jahre für Rechnungen und Buchungsbelege. Die Frist beginnt am Ende des Jahres, in dem Sie bestellt haben. Bis dahin sperren wir die Daten für jede andere Verwendung, danach löschen wir sie.

TODO(kunde): Seit 1. Januar 2025 gelten für Buchungsbelege acht statt zehn Jahre (Bürokratieentlastungsgesetz IV). Fristen mit der Kasse des Vereins oder dem Steuerberater abstimmen und hier eintragen.

Ihre Rechte

Sie haben gegenüber dem Verein jederzeit das Recht auf

  • Auskunft über die Daten, die wir zu Ihnen speichern (Art. 15 DSGVO),
  • Berichtigung falscher Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflicht besteht,
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Herausgabe Ihrer Daten in einem gängigen Format (Art. 20 DSGVO).

Widerspruch: Verarbeiten wir Daten auf Grund unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO), können Sie dem aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen (Art. 21 DSGVO).

Haben Sie in etwas eingewilligt, können Sie die Einwilligung jederzeit für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Derzeit bittet diese Seite um keine Einwilligung.

Eine formlose E-Mail an den Verein genügt.

Beschwerde bei der Aufsichtsbehörde

Meinen Sie, dass wir mit Ihren Daten nicht richtig umgehen, können Sie sich bei einer Datenschutz-Aufsichtsbehörde beschweren. Für den Verein zuständig ist:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz
Hintere Bleiche 34
55116 Mainz
www.datenschutz.rlp.de

Stand: Oktober 2026